KelpDAO 事故后,AI Agent 链上验证难题再次浮出水面

KelpDAO 事故后,AI Agent 链上验证难题再次浮出水面

N
News Editor
2026-09-02 08:33:10
KelpDAO rsETH 跨链桥在 2026 年 4 月遭攻击后,验证机制中的单点风险再次暴露。文章围绕预言机、跨链桥多签、MPC 托管和 TEE 等现有方案的局限展开,指出 AI Agent 获得链上执行权后,验证对象已从签名真伪扩展到输入、决策与执行是否一致。同时,DeepSafe 推出的 CRVA 试图通过隐藏委员会、Ring-VRF、门限 MPC 与 TEE 重构验证权分配,但其实际效果仍取决于代码、审计、治理与真实网络参数。

KelpDAO 的一次跨链桥事故,把链上验证问题重新摆到台前。2026 年 4 月 18 日,KelpDAO 的 rsETH 跨链桥遭到攻击,116,500 枚 rsETH 被异常释放,事发时价值约 2.92 亿美元。

LayerZero 的事故报告显示,攻击者通过社会工程获取开发者会话密钥,污染了 LayerZero Labs DVN 所依赖的内部 RPC,同时又用拒绝服务攻击压制外部 RPC,使签名服务基于错误数据为伪造消息出具证明。KelpDAO 当时又把验证路径从 2-of-2 改成了 1-of-1 DVN,结果是唯一指定的 DVN 一旦给出错误证明,系统就不再需要第二个独立 DVN 对同一条消息进行交叉验证。CrowdStrike 与 Mandiant 以高置信将这起事件归因于朝鲜相关的 TraderTraitor(UNC4899)。

KelpDAO 事故暴露了什么

这类事件并不罕见。许多链上重大安全事故,问题往往不在密码学假设本身被推翻,而出在密钥控制、数据来源、验证者配置、协议实现和运维权限等环节。系统不只需要回答「这个签名是否有效」,还要回答「谁有权签、依据什么信息签,以及签名对应的状态是否真实发生」。

随着越来越多 AI Agent 通过智能账户、策略钱包或受限签名服务获得链上执行能力,验证对象也在变化。一次有效签名,只能证明某个授权路径被调用,不能证明 Agent 依据的数据可靠、决策符合既定策略,或者这笔交易本就该在这个时刻发生。验证范围正在从「签名真伪」延伸到「输入、决策与执行是否一致」。

现有方案解决了什么,又留下了什么

现有几类方案分别处理了一部分信任问题,但剩余的信任,依旧落在不同角色身上。

预言机与争议裁决

以 Polymarket 为例,市场结果先由参与者提出,只有在挑战期内遭到质疑,才会进入 UMA 的代币持有者投票裁决。这里的问题不在于没有复核,而在于复核本身是否可靠。当规则含糊、现实事件存在多种解释,或者投票权集中于少数地址时,系统实际上是把「谁来定义事实」交给了另一套治理结构。

跨链桥多签与 DVN

跨链桥多签和 DVN 的实现方式不同,但共同点是都要求应用方预先配置验证者集合和阈值。KelpDAO 在路径中采用 1-of-1 DVN 后,整条验证路径就依赖单一验证服务;而这一服务依赖的数据源和故障应对机制,又可能形成下一层单点。

MPC 托管

门限签名常被视为分散密钥控制的办法,因为密钥不会完整保存在单一位置。但密码学分片并不自动等于组织层面的权力分散。按 Multichain 团队当时披露的信息,在创始人被中国警方拘留后,团队随即失去了对相关 MPC 节点服务器的访问权限,因为这些服务器运行在创始人的个人云账户下。云账户、运维权限和应急响应如果集中在一个人手里,MPC 的门限设计仍可能留下组织层面的单点。

TEE

可信执行环境能够隔离代码和敏感数据,但它并没有消除信任,只是改变了信任落点。硬件根信任和微码更新通常依赖芯片厂商,enclave 代码、升级权限与认证策略则可能由项目方或运营方控制。TEE 可以保护计算过程,却不能自动分散这些治理权限。

这些方案的故障模式并不相同,但都指向同一类问题:白皮书中的门限和去中心化,只有真正落实到数据源、账户权限、升级密钥和治理流程里,才构成实际的安全边界。

CRVA 试图重新分配验证权

DeepSafe 于 2025 年由 Bool Network 更名而来。CRVA 延续了 Bool Network 相关研究者在 2022 年提出的技术思路。相关论文发表于 IEEE Transactions on Information Forensics and Security(IEEE TIFS,Document ID 9903072),提出一种基于「演化中的隐藏委员会」的跨链公证平台。

按这一思路,节点通过 Ring-VRF 参与随机抽选,中选者提交证明和临时公钥。外部观察者可以验证其资格,但较难识别其长期身份。随后,中选的临时委员会通过门限 MPC 共同签名,任何单一节点都无法独立产出结果。密钥管理等关键流程按论文设计运行在 TEE 中,文中以 Intel SGX 为例,目的是降低主机运营方读取或篡改密钥份额的可能性。

委员会还会按 epoch 轮换。新一届委员会通过可验证的密钥交接获得新份额,旧份额随之失效,具体轮换周期则由实际网络参数决定。

项目方还希望借助 TEE 隐藏委员会的工作状态,让节点运营者难以判断自己的节点是否参与了某次验证。不过,这一目标能做到什么程度,仍取决于现网代码、远程认证、主机侧元数据与侧信道防护,不能因为「用了 TEE」就直接得出结论。

CRVA 这套机制解决的,是「由谁验证、如何安全地共同出具结果」,但并不会自动定义「什么结果才是正确的」。放到 AI Agent 场景下,委员会仍要依据预先设定的策略、数据源和可执行的判断规则下结论。如果规则本身有问题、依赖的数据源不可靠,或者验证对象根本不存在可客观判定的答案,那么再安全的委员会,也可能共同确认一个错误结论。

换句话说,CRVA 试图降低固定验证者长期暴露和签名权限集中带来的风险,但无法彻底消除治理和实现层面的单点。节点准入、协议升级、TEE 认证和软件安全,仍然需要持续审计。在旧份额可靠失效、新委员会保持足够独立的前提下,轮换可以缩短针对固定签名组的攻击窗口,但覆盖不到软件供应链或升级权限这类系统性风险。

技术基础与当前进展

CRVA 的技术脉络可以追溯到发表于 IEEE TIFS 第 17 卷、时间为 2022 年的 Bool Network 论文,DOI 为 10.1109/TIFS.2022.3209546。论文中的协议模型、安全证明和原型评估曾接受同行评审,为动态隐藏委员会、Ring-VRF、门限密钥管理和 TEE 保护等设计提供了学术依据。

不过,同行评审对应的是论文中的模型与实现。DeepSafe 当前部署的 CRVA 与论文方案如何对应,仍要结合现版技术规范、代码审计和网络参数来看。

据 DeepSafe 2025 年 10 月披露,网络当时已累计处理近 1.2 亿次验证,活跃账户超过 265 万。项目方还表示,其生态关系已超过 70 项,涵盖钱包兼容、技术集成、投资和市场合作等不同类型。

同样在 2025 年 10 月,DeepSafe 宣布完成 300 万美元种子轮,投资方包括 Antalpha Global、ViaBTC Capital 和 Gate 等 1。从时间线看,这轮融资主要对应品牌更名后的技术研发与生态扩展。

AI Agent 需要的不只是一次有效签名

随着区块链基础设施逐步模块化,共识、执行、数据可用性、互操作和账户体系开始由不同组件承担。模块化没有让信任问题消失,而是让每一层的安全边界变得更清楚。开发者不仅要选择哪套技术,还要判断由谁提供这一层的安全保证,出问题时又由谁承担责任。

AI Agent 获得链上执行能力后,这个问题变得更直接:谁来确认它读取的数据可信,决策没有越权,最终交易与用户授权一致?一次有效签名,并不能自动回答这些问题。

DeepSafe 希望把验证能力从单个应用内部的附属模块,抽象为可供不同协议和 AI Agent 调用的基础设施,即「Proof, Not Promises」,用可验证的证据替代执行方承诺。CRVA 已经把匿名抽选、门限协作与 TEE 组合成一条技术路径。它是否能继续覆盖预言机、跨链和 AI Agent 等不同场景,并发展为通用验证基础设施,还要看现网能力、独立审计和真实集成的持续积累。

本文来自投稿,不代表 BlockBeats 观点。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。